Säkerhet · 27 september 2026

Även publicerad på Nederlands, Italiano, Português (Brasil)

Salesforce Agentforce‑säkerhetsbrist tillät anonym phishing och datatjuv

black red and white textile
Markus Spiske / Unsplash

Säkerhetsforskare från Zenith Labs upptäckte tre brister i Salesforce Agentforce som kallades SalesBleed. Bristerna tillät en angripare att utnyttja en offentlig lead‑formulär för att stjäla CRM‑data utan att användaren behövde klicka på något. Den första bristen använde en indirekt promptinjektion i Web‑to‑Lead‑formuläret för att dölja skadliga instruktioner. När en anställd frågade Agentforce‑agenter om leads, körde de den dolda koden och skapade en bild‑tagg som laddade en bild från en angriparekontrollerad server. Bilden skickade en DNS‑förfrågan till den angriparekontrollerade DNS‑servern och exfiltrerade känslig information.

Bristen berodde på fel i Salesforce‑verktyget Trusted URLs som inte filtrerade bort domäner med okända toppdomäner och på hur URL‑parsning avbröts av vissa tecken. Salesforce har nu patchat URL‑reduktion, men forskarna påpekar att liknande problem kan förekomma i andra agenter. En andra brist kopplades till Slack‑url‑unfurling, där specifikt konstruerade länkar kan tvinga Slack att göra HTTP‑förfrågningar som skickar CRM‑data till en angripare. En tredje brist gjorde att Agentforce‑åtgärden "Reply to a Slack Thread" kunde skicka meddelanden utan att en användare bekräftade eller såg vem som var avsändare. Detta möjliggjorde att en intern eller extern angripare skicka phishing‑meddelanden under Agentforces identitet utan att bli upptäckt.

Forskarna varnade att alla agenter som läser externa källor, renderar länkar eller bilder och har åtkomst till känslig data har liknande risker. De betonade att säkerhet‑i‑design fortfarande är nödvändigt men att det kan missa edge‑cases när agenter interagerar med verkliga användare. Michael Bargury, medgrundare och CTO på Zenith Labs, sa att den bredare trenden av agent‑begränsning blir alltmer påtaglig och att nya verktyg krävs för att hålla AI‑agenter under kontroll.